Passer au contenu principal

Preuve

Consultez notre propre dossier de licences.

Examinez les dossiers que nous publions pour SourceTrust, avec le même processus que celui proposé à votre équipe.

Preuve en direct

Ouvrez notre dossier de licences en ligne.

Pas de slide deck. Notre dossier maintenu sur sourcetrust.dev/license est exactement le livrable que vous obtenez par projet. Découvrez comment nous gardons la divulgation à jour, avant d'acheter.

  • Chaque composant tiers répertorié avec une licence confirmée
  • Le texte intégral des licences. Pas un vague paragraphe « nous utilisons de l'open source »
  • Un lot téléchargeable pour les auditeurs et les achats
  • Des verrous de publication pour ne jamais revendiquer une conformité que vous n'avez pas révisée
Notre page de licences (hébergée sur sourcetrust.dev)
sourcetrust.dev/license

Page en direct depuis ce domaine, à consulter avant d'acheter.

Consultez notre page de licences

Vérifié par l'artefact

Nous vérifions le fichier livré.

Les métadonnées d'un registre sont une déclaration, pas une preuve. À chaque import et synchronisation, SourceTrust récupère l'artefact publié exact derrière chaque dépendance, pour que la licence affichée sur votre page soit celle qui est réellement livrée : le tarball npm, le wheel PyPI, le crate, le jar, le gem, ou le module Go.

  1. Les octets sont vérifiés par rapport à l'empreinte propre du registre, avant toute confiance accordée

  2. Le fichier LICENSE est extrait de l'intérieur de l'archive, pas lu depuis un site web

  3. S'exécute de lui-même à chaque synchronisation du dépôt ; un clic revérifie tout le projet à tout moment

Six états honnêtes

Six états. Les écarts restent visibles.

Chaque paquet aboutit à l'un des six états de vérification honnêtes. Rien n'est validé les yeux fermés : quand le fichier à l'intérieur du paquet ne correspond pas à la licence déclarée, la discordance est signalée en rouge, et le fichier livré fait foi.

  • Vérifié

    Le texte de la licence correspond exactement à l'artefact livré.

  • Modifié

    Une licence connue avec des modifications ; les différences sont affichées.

  • Non concordant

    Licence déclarée différente de celle livrée. La détection la plus précieuse.

  • Personnalisé

    Un texte propriétaire ou sur mesure qui nécessite un jugement humain.

  • Non confirmé

    Pas encore de texte vérifié ; le paquet ne peut pas être mis en ligne dans cet état.

  • Introuvable

    L'artefact ne contient aucun fichier de licence ; une information qui compte aussi.

Le Git de la conformité

Chaque publication crée une révision figée.

La publication fige l'inventaire révisé dans un instantané avec un hachage de contenu déterministe, chaîné à son parent comme un commit. Les acheteurs peuvent archiver l'ID de snapshot ; vous pouvez comparer les versions et revenir en arrière. Il ne peut pas être modifié sans créer une nouvelle révision.

Revenez en arrière en un clic

Republiez n'importe quel instantané précédent en tant que nouvelle révision. L'historique survit ; rien n'est réécrit.

Un journal d'audit en ajout seul

Imports, approbations, publications, validations et retours en arrière sont enregistrés, et un sous-ensemble adapté au public s'affiche comme le journal des modifications de la page. Une diligence de bonne foi que vous pouvez montrer du doigt.

Exemple illustratif

Un ID de snapshot que les acheteurs peuvent archiver

ID de snapshot 8c42af1 · révision 12

Le hachage de contenu de chaque page rend toute altération détectable : un contenu identique se republie sans effet, un contenu modifié crée une nouvelle révision.

Comparez deux révisions quelconques

+3 ajoutés · -1 supprimé · ~2 modifiés

Paquets ajoutés, supprimés et modifiés, jusqu'aux changements de version et de licence, pour que vous puissiez répondre à ce qui a changé entre la page qu'ils ont vue et la page d'aujourd'hui.

Commencez par les fichiers que vous possédez déjà.

Importation et vérification gratuites. Aucune carte bancaire nécessaire.

Commencez gratuitement

Cookies sur sourcetrust.dev

Nous utilisons des cookies essentiels à la sécurité, notamment pour prévenir les abus sur notre analyse de site et notre formulaire de demande de démonstration. Avec votre permission, nous utilisons aussi des analytiques et diagnostics optionnels (Google Tag Manager sur ce site, et le SDK navigateur Sentry dans l'application SourceTrust lorsqu'il est configuré). Consultez notre politique relative aux cookies.